EL/PISUIKA
Una auditoría interna destapa 13 fallas en un framework de Django Desarrollo 2026-09-17 https://elpisuika.com/dev/2026-09-17.og.png Desarrollo 2026-09
2026-09-17 · DESARROLLO · Edición del 17 de setiembre de 2026
Desarrollo →

Una auditoría interna destapa 13 fallas en un framework de Django

GitHub cataloga trece avisos de seguridad para la librería djust, entre ellos una falla crítica que permite montar vistas administrativas sin autenticación; el módulo @nuxtjs/mdc de Nuxt corrige una falla de XSS, Grav CMS repara tres fallas moderadas reportadas hace meses, un CVE de OpenTelemetry en NuGet resulta limitado a macOS, Deno publica su versión 2.9.7, y Cloudflare extiende a 37 días la racha diaria de workerd.

01
13 fallas
Avisos de seguridad publicados el 16 de setiembre para djust, un framework de Django de apenas 92 estrellas en GitHub
02
10 de 13
Fallas de severidad alta o crítica dentro del lote de djust; una es crítica (CVSS 9.1) y nueve, altas
03
37 días
Racha de lanzamientos diarios de Cloudflare workerd, que hoy sumó el conteo de WebSockets hibernados
7 historias · 17 de septiembre de 2026 ← volver a portada
01
N.º 01 Django · Seguridad

Auditoría interna revela 13 fallas en un framework de Django

El 16 de setiembre de 2026, la base de datos de avisos de GitHub publicó trece boletines de seguridad para djust, una librería de Python que se describe a sí misma como "renderizado reactivo del lado del servidor al estilo Phoenix LiveView, pero para Django, con el rendimiento de Rust", según el propio repositorio djust-org/djust en GitHub. Diez de los trece avisos tienen severidad alta o crítica -una crítica y nueve altas, frente a tres moderadas-, encabezados por CVE-2026-61594 (CVSS 9.1), una falla que permite a cualquier cliente sin autenticar abrir una conexión WebSocket y montar directamente vistas protegidas -incluidas operaciones de creación, edición y borrado del panel administrativo-, porque mecanismos estándar de Django como LoginRequiredMixin solo se verifican durante la solicitud HTTP inicial y no sobre el tráfico de WebSocket que transporta "todos los eventos y el estado" de la aplicación, según el aviso GHSA-xhhm-f6hp-2qwj. Una segunda falla crítica en la práctica, CVE-2026-61599 (CVSS 8.8), permite además a un cliente sin autenticar forzar la importación de cualquier módulo Python instalado con solo enviar una ruta arbitraria por ese mismo canal, según el aviso GHSA-7prp-2623-8g45. El resto del lote -publicado íntegro el mismo día, aunque una falla relacionada del mismo componente ya había sido reportada el 14 de junio y revisada por GitHub el 25 de agosto- cubre prácticamente cada capa de seguridad de la aplicación: control de acceso roto de tipo IDOR, sesiones de Server-Sent Events sin atar al usuario autenticado, ausencia de protección CSRF en ese transporte, asignación masiva de atributos por parte del cliente y endpoints de observabilidad expuestos a la red por defecto. Todas las fallas quedaron atribuidas al usuario johnrtipton y, según el aviso más antiguo del lote, se originaron en una "revisión de seguridad de WebSocket" que el propio proyecto emprendió para su versión 1.1.0, es decir, nacieron de una auditoría interna y no de un ataque documentado ni de un investigador externo. La corrección para la mayoría de las fallas llegó en la versión 1.0.7. djust es, según su propio repositorio, un proyecto de apenas 92 estrellas y siete horquillas (forks) en GitHub, sin cifras de descargas de PyPI citadas en las fuentes consultadas -una escala muy distinta a la de Django mismo, el framework sobre el que se construye. No hay registro de adopción de djust en Costa Rica; Django en general sí es ampliamente usado en fintech, universidades y entidades públicas ticas, pero nada en las fuentes consultadas indica que alguna dependa de esta librería específica, por lo que el impacto local directo queda indeterminado al cierre de esta edición.

13 fallas
Avisos de seguridad publicados el 16 de setiembre para djust, una librería experimental de Django
02
N.º 02 Ecosistema JS · Seguridad

El módulo @nuxtjs/mdc de Nuxt corrige una falla de XSS

La versión 0.22.1, publicada el 2 de julio pero catalogada por GitHub apenas el 16 de setiembre, corrige dos formas de burlar el saneador de URLs mediante atributos SVG y direcciones data: en contenido Markdown.

El 16 de setiembre de 2026, GitHub catalogó el aviso GHSA-mxm6-v9r6-r94c sobre @nuxtjs/mdc, el motor de renderizado de Markdown que usa Nuxt Content, el sistema de gestión de contenido más común del ecosistema Vue/Nuxt, identificado como CVE-2026-63671 con severidad alta (CVSS 8.1). El saneador de URLs del paquete, según el aviso, solo revisa atributos llamados exactamente "href" o "src", por lo que pasa por alto el atributo xlink:href de SVG y permite incrustar una URL javascript: en un enlace SVG que se ejecuta en el origen de la página cuando el usuario hace clic. Una segunda vía de omisión aprovecha que el filtro compara la URL completa contra una lista de protocolos prohibidos en lugar de compararla contra url.protocol, de forma que un valor data:text/html nunca coincide con la entrada bloqueada y puede incrustarse dentro de un iframe, según documentó el investigador identificado como rz1027, autor del hallazgo. El saneador es, según el propio aviso, "la única protección" cuando el renderizado de Markdown permite HTML sin procesar, la configuración por defecto del paquete, por lo que cualquier sitio de Nuxt Content que acepte Markdown de usuarios sin confiar -comentarios, documentación colaborativa, wikis- quedaba expuesto a ejecutar JavaScript arbitrario en el navegador de otros visitantes. La corrección llegó en la versión 0.22.1. La información de este caso proviene de un único aviso, el de GitHub Advisory Database, sin cobertura cruzada de otro medio especializado al cierre de esta edición. Nuxt tiene adopción amplia entre agencias de desarrollo y startups costarricenses que trabajan con Vue.js para sitios de contenido y documentación; cualquier equipo tico que use Nuxt Content con entrada de Markdown no confiable debería actualizar a la versión 0.22.1 antes de exponer esa función a usuarios externos.

03
N.º 03 Observabilidad · CVE

Una falla de OpenTelemetry en NuGet queda limitada a macOS

El paquete OpenTelemetry.Resources.Host para NuGet, usado por aplicaciones .NET para etiquetar telemetría con información del host, corrige en su versión 1.16.0-beta.2 una falla identificada como CVE-2026-81192 (CVSS 7.0, alta), según el aviso GHSA-v8pv-4842-x354 publicado en el catálogo de GitHub. El problema está en cómo el paquete detecta información del sistema en macOS: ejecuta los comandos sh e ioreg por su nombre simple, sin especificar la ruta absoluta del binario, lo que permite que el sistema operativo los resuelva a través de la variable de entorno PATH. Un atacante local con privilegios bajos que logre colocar un archivo llamado sh o ioreg en un directorio que aparezca antes en esa variable puede lograr que su propio código se ejecute con los permisos de la aplicación afectada. El propio aviso limita el alcance real de la falla en tres formas, un matiz que esta edición prefiere destacar frente a la ansiedad habitual que despierta un CVSS alto: el problema afecta exclusivamente a macOS -"Linux and Windows are unaffected", según el texto del aviso-, requiere que el atacante ya tenga una cuenta local sin privilegios en la misma máquina, y solo escala esos privilegios dentro del contexto de seguridad de la aplicación, no del sistema operativo completo. Es una falla real y ya corregida, pero lejos del escenario de un atacante remoto y anónimo que las puntuaciones CVSS aisladas a veces sugieren, el mismo tipo de matiz que RustSec aplicó ayer a su propio hallazgo en rustls. OpenTelemetry es, pese a este caso puntual, el estándar de facto de observabilidad para aplicaciones en la nube, adoptado por proveedores como AWS, Google Cloud y Microsoft Azure. La información de este caso proviene de un único aviso, sin cobertura cruzada de otro medio especializado al cierre de esta edición. Costa Rica alberga operaciones de desarrollo de empresas como IBM y VMware, además de otras firmas de zonas francas tecnológicas que usan stacks .NET y observabilidad basada en OpenTelemetry, pero la corrección solo importa a equipos que compilan o ejecutan esas aplicaciones sobre macOS, un escenario más común en estaciones de desarrollo que en producción.

04
N.º 04 PHP · CMS

Grav CMS corrige 3 fallas de saneamiento en su versión 2.0

GitHub catalogó, el 16 de setiembre de 2026, tres avisos de seguridad independientes para Grav, el sistema de gestión de contenido de PHP basado en archivos planos en lugar de base de datos. El primero, CVE-2026-58657 (CVSS 4.8), permite a un editor de contenido con permisos de publicación incrustar declaraciones CSS maliciosas dentro de la acción resize() de imágenes en Markdown, capaces de generar una superposición de pantalla completa cuando un administrador revisa la página, según el aviso GHSA-ffmg-hfvg-jhg9. El segundo, CVE-2026-61453 (CVSS 5.1), permite construir código JavaScript ejecutable mediante concatenación de cadenas en plantillas Twig -por ejemplo, "on" ~ "error"-, porque el validador revisa el contenido antes de que la plantilla se procese, pero el sitio sirve después el resultado ya renderizado sin una segunda revisión. El tercero, CVE-2026-59193 (CVSS 6.9), permite a un administrador con privilegios de superusuario subir un archivo ZIP diseñado para agotar el disco o los inodos del servidor durante la instalación de paquetes, porque el método Installer::unZip() extrae archivos sin límites de tamaño, cantidad de entradas ni profundidad de carpetas. Las tres fallas se corrigen al actualizar a Grav 2.0.0 o, en el caso de la falla de Twig, a la versión 2.0.1. Los tres reportes -de investigadores distintos, identificados como DavidCarliez, alienkeric junto con gemstone-source, y Scriptmagum- se originaron entre el 22 y el 24 de junio de 2026, casi tres meses antes de que GitHub los sumara a su catálogo esta semana, el mismo patrón de rezago entre reporte y catalogación que esta sección documentó ayer con la falla de rustls. Grav es una opción común para sitios institucionales y blogs que buscan evitar la sobrecarga de una base de datos; administradores costarricenses que corran versiones 2.0.0-rc.9 o anteriores deberían completar la actualización a la rama estable 2.0.x, sin que haya evidencia de explotación activa de ninguna de las tres fallas en las fuentes consultadas.

Hoja de datos
Los tres avisos, catalogados el 16 de setiembre pero reportados entre junio y agosto, describen inyección de CSS mediante imágenes, un salto de plantillas Twig y una bomba de descompresión que agota disco e inodos.
  • Avisos de seguridad moderados publicados el mismo día para Grav CMS, corregidos en la versión 2.0.x3 fallas · CVSS 4.8-6.9
  • Rezago entre el reporte original (22-24 de junio) y la catalogación pública de GitHub (16 de setiembre)~3 meses
05
N.º 05 Deno · Lanzamiento

Deno publica la versión 2.9.7 con 34 correcciones

Deno Land publicó, el 16 de setiembre de 2026 a las 17:04 UTC, la versión 2.9.7 del runtime de JavaScript y TypeScript, con 34 correcciones y mejoras de rendimiento, según el registro de versiones del proyecto en GitHub. Entre los cambios de seguridad y permisos, la nueva versión respeta la configuración de almacenes de certificados (CA stores) durante auditorías, corrige la verificación de permisos de membresía multicast y normaliza el manejo de rutas de sockets Unix en sistemas de archivos que no distinguen mayúsculas de minúsculas, como macOS por defecto. En compatibilidad con Node.js, la entrega ajusta el manejo de señales en procesos hijos, corrige códigos de error de DNS, normaliza el cálculo de uso máximo de memoria (maxRSS) en macOS y preserva el contexto de AsyncLocalStorage, funciones que buscan cerrar la brecha de compatibilidad con aplicaciones escritas originalmente para Node.js. La información de esta nota proviene únicamente del registro de versiones de Deno en GitHub, sin cobertura cruzada de otro medio al cierre de esta edición. Deno compite con Node.js y Bun como runtime de JavaScript del lado del servidor; desarrolladores costarricenses que evalúan alternativas a Node.js para nuevos proyectos ganan, con esta entrega, mejoras incrementales de compatibilidad que reducen la fricción de migrar código existente, aunque no hay registro de adopción masiva de Deno en el mercado local frente a Node.js.

La actualización, liberada el 16 de setiembre, corrige el manejo de certificados configurados, normaliza rutas de sockets Unix en sistemas insensibles a mayúsculas y ajusta la compatibilidad con Node.js en procesos hijos y AsyncLocalStorage.

06
N.º 06 DevOps · Cloudflare Workers

cat /feed/devopscloudflareworkers.md

workerd extiende a 37 días su racha de lanzamientos diarios

La versión v1.20260917.1, publicada esta madrugada con nueve contribuyentes, expone el conteo de WebSockets hibernados y corrige una fuga de contrapresión en el drenaje de tuberías del motor de Cloudflare Workers.

> Cloudflare publicó, a la 01:09 UTC de hoy 17 de setiembre de 2026, la versión v1.20260917.1 de workerd, el motor de ejecución de Cloudflare Workers, la trigésimo séptima entrega consecutiva de la racha diaria sostenida desde el 12 de agosto, según el registro oficial de versiones del proyecto en GitHub. La entrega, con doce cambios fusionados de nueve colaboradores, suma la capacidad de exponer el número de conexiones WebSocket en estado de hibernación, corrige el manejo de contrapresión al drenar tuberías (pipes) internas, ajusta el módulo node:fs para devolver el error ENOENT correcto al abrir archivos inexistentes y corrige el reemplazo del destino al usar rename y copyFile.

> La racha, que ya suma 37 días consecutivos de entregas sin que Cloudflare haya explicado públicamente su cadencia, contrasta con el volumen real de cada versión: mientras la del 16 de setiembre sumó 28 cambios de 14 colaboradores, la de hoy trajo apenas doce cambios de nueve, una diferencia que sugiere que no todas las entregas diarias representan el mismo peso de trabajo, sino una política de publicación continua independiente del tamaño del lote.

> Equipos costarricenses de zonas francas tecnológicas y agencias digitales que despliegan sobre Cloudflare Workers pueden revisar la función nueva de conteo de WebSockets hibernados para monitorear el uso real de conexiones persistentes en sus aplicaciones, sin que la actualización de hoy incluya cambios de seguridad marcados como críticos.

07
N.º 07 Cierre · Jueves Dev

Fallas de Django y una racha de Cloudflare resumen el jueves

La jornada del 17 de setiembre de 2026 en desarrollo estuvo marcada por la publicación de trece avisos de seguridad para djust, una pequeña librería de Django con apenas 92 estrellas en GitHub, diez de ellos de severidad alta o crítica y originados en una auditoría interna del propio proyecto. GitHub también catalogó una falla de XSS en el módulo @nuxtjs/mdc que usa Nuxt Content, tres avisos moderados para el gestor de contenido Grav, y una falla de severidad alta en el paquete OpenTelemetry.Resources.Host para NuGet que, pese al alarmante CVSS 7.0, solo afecta instalaciones en macOS. En herramientas de desarrollo, Deno publicó la versión 2.9.7 con 34 correcciones de compatibilidad y rendimiento, y Cloudflare extendió a 37 días su racha de lanzamientos diarios de workerd, el motor de ejecución de Cloudflare Workers, con una entrega más liviana que la de ayer. El hilo que conecta buena parte de la edición es el mismo de los últimos días: el tiempo que transcurre entre el reporte original de una falla y su catalogación pública, que en el caso de Grav llegó a casi tres meses. Todas las historias completas, con sus fuentes primarias, quedan disponibles arriba para decidir qué revisar primero esta semana.

13 fallas
Avisos de seguridad publicados para djust el 16 de setiembre, diez de severidad alta o crítica
37 días
Racha de lanzamientos diarios de Cloudflare workerd, sostenida desde el 12 de agosto
macOS únicamente
Alcance real de la falla CVSS 7.0 de OpenTelemetry.Resources.Host en NuGet, según su propio aviso

Relacionadasen el archivo

En esta fechaDesarrollo

Fuentes.